Exchange Server: Update vom 2. Oktober schließt Postfach-Lücke CVE-2026-96940
Microsoft hat am 2. Oktober 2026 V2-Sicherheitsupdates für Exchange Server SE, 2019 und 2016 veröffentlicht. Sie schließen CVE-2026-96940 (CVSS 8.8), über die angemeldete Nutzer fremde Postfächer lesen könnten. Exchange 2016 und 2019 erhalten den Fix nur mit Period 2 ESU.

Microsoft hat am 2. Oktober 2026 eine zweite Fassung (V2) der Exchange-Sicherheitsupdates vom September veröffentlicht. Neu darin ist der Fix für CVE-2026-96940, eine Rechteausweitung in Exchange Server mit CVSS 8.8. Ein angemeldeter Angreifer kann laut Microsoft auf fremde Postfächer derselben Organisation zugreifen und Mails samt Anhängen lesen. Die Pakete heißen KB5129955 (Exchange Server SE), KB5129956 und KB5129957 (Exchange 2019 CU15 und CU14) sowie KB5129958 (Exchange 2016 CU23).
Betroffen sind ausschließlich lokale Exchange-Server. Exchange Online hat Microsoft bereits serverseitig korrigiert, reine Cloud-Mandanten müssen nichts tun. Für Exchange 2016 und 2019 gibt es die Updates nur für Organisationen im Period 2 ESU-Programm. Aktive Angriffe meldet Microsoft bisher nicht, stuft eine Ausnutzung aber als wahrscheinlicher ein. Admins sollten die Updates zeitnah im nächsten kurzen Wartungsfenster einplanen, in den kommenden Tagen und nicht erst zum nächsten Patchday.
Was ist passiert?
Am 2. Oktober tauchte KB5129955 laut Borncity zunächst ohne Dokumentation im WSUS auf. Später am Tag folgten Support-Artikel, der CVE-Eintrag im Security Update Guide und ein Beitrag im Exchange Team Blog. Laut Exchange-Team besteht der einzige Unterschied zwischen dem ursprünglichen September-Update und der neuen V2-Fassung darin, dass CVE-2026-96940 hinzugekommen ist.
Die Schwachstelle beschreibt Microsoft als schwache Autorisierungsprüfung in Exchange Server, über die ein authentifizierter Angreifer seine Rechte über das Netzwerk ausweiten kann. Konkret könnte er sich unbefugt Zugriff auf andere Postfächer innerhalb derselben Organisation verschaffen. Über Mandantengrenzen hinweg funktioniert das laut Microsoft nicht. Die Support-Artikel listen neben CVE-2026-96940 noch acht weitere CVEs, die schon mit dem September-Update vom 8. September 2026 geschlossen wurden, darunter CVE-2026-69641 (Rechteausweitung, CVSS 9.1) und CVE-2026-69356 (Spoofing, CVSS 9.3). Wer das September-Update schon installiert hat, braucht trotzdem V2.
Wer ist betroffen?
Laut MSRC und den Support-Artikeln gibt es diese Pakete, die Buildnummern stammen aus den Microsoft-Daten zum CVE:
- Exchange Server SE RTM: KB5129955, Build 15.02.2562.053
- Exchange Server 2019 CU15: KB5129956, Build 15.02.1748.053
- Exchange Server 2019 CU14: KB5129957, Build 15.02.1544.048
- Exchange Server 2016 CU23: KB5129958, Build 15.01.2507.075
Exchange 2016 und 2019 sind laut Microsoft aus dem Support. Microsoft stellt die Updates für diese Versionen laut Exchange Team Blog nur Kunden im Period 2 ESU-Programm bereit, das Sicherheitsupdates bis Ende Oktober 2026 umfasst. Wer kein ESU hat, bekommt für 2016 und 2019 keinen Fix und sollte auf Exchange Server SE migrieren. Nicht betroffen sind reine Exchange-Online-Umgebungen. In Hybrid-Umgebungen müssen die lokalen Exchange-Server trotzdem gepatcht werden, auch wenn sie nur noch zur Verwaltung laufen.
Wie kritisch ist das?
MSRC bewertet CVE-2026-96940 mit CVSS 3.1 Base Score 8.8 (Vektor AV:N/AC:L/PR:L/UI:N). Ausnutzbar ist die Lücke also über das Netzwerk, mit geringer Komplexität und ohne Zutun eines Opfers, aber nur mit einem gültigen Konto. Laut MSRC ist sie weder öffentlich bekannt gewesen noch aktiv ausgenutzt worden. Die Einschätzung lautet allerdings „Exploitation More Likely“. Technisch ist das keine Remote Code Execution, sondern eine Rechteausweitung mit Folge Datenabfluss: Ein Angreifer mit einem einzigen gekaperten Postfach könnte die Mails von Geschäftsführung, Buchhaltung oder Personalabteilung mitlesen.
Da Zugangsdaten einzelner Mitarbeiter regelmäßig per Phishing abfließen, ist die Hürde eines gültigen Kontos niedrig. Server mit OWA oder ActiveSync im Internet sollten zuerst gepatcht werden.
Was sollten Admins jetzt tun?
- Alle Exchange-Server und Rechner mit Exchange-Verwaltungstools inventarisieren und Version, CU und installiertes SU prüfen, am einfachsten mit dem Exchange Server Health Checker. Ziel sind die oben genannten Buildnummern.
- Bei Exchange 2016 und 2019 klären, ob die Organisation im Period 2 ESU-Programm ist. Ohne ESU gibt es keinen Fix, dann sollte die Migration auf Exchange Server SE oberste Priorität bekommen.
- Die passende V2-Fassung über Microsoft Update Catalog, Download Center oder WSUS installieren. Laut Microsoft sind die SUs kumulativ, auf einem unterstützten CU genügt das neueste SU.
- Nach der Installation den Server neu starten und prüfen, ob alle Exchange-Dienste laufen. Stehen Dienste auf deaktiviert, wurde die Installation unterbrochen.
- Die bekannten Probleme vorab prüfen: Veröffentlichte Kalender (.ics) liefern laut Microsoft nach dem Update „HTTP 500“, außerdem kann es bei Mails in koreanischer Sprache zu einem ContentEngine-Deadlock kommen. Beides soll ein späteres Update beheben.
- In Hybrid-Umgebungen nach einem Wechsel des Auth-Zertifikats den Hybrid Configuration Wizard erneut ausführen, wie das Exchange-Team empfiehlt.
- Bis zur Installation Anmeldungen an OWA und ActiveSync auf ungewöhnliche Zugriffe auf fremde Postfächer prüfen und auffällige Konten zurücksetzen.
Einordnung für Unternehmen
Für Unternehmen mit eigenem Exchange zählen zwei Termine. Kurzfristig gehört das V2-Update auf alle Server, weil eine Lücke zum Mitlesen fremder Postfächer genau das trifft, was Exchange schützen soll. Mittelfristig läuft das Period 2 ESU für Exchange 2016 und 2019 laut Microsoft Ende Oktober 2026 aus. Wer danach noch auf diesen Versionen steht, bekommt bei der nächsten Lücke keinen Patch mehr.
Auffällig ist der holprige Start: Das Update stand im WSUS, bevor Microsoft dazu etwas dokumentiert hatte. Wer Exchange-Updates automatisch über WSUS genehmigt, hat das Paket womöglich schon installiert, ohne die bekannten Probleme zu kennen. Admins sollten deshalb auch prüfen, ob veröffentlichte Kalender noch erreichbar sind.
Passende Anleitungen auf S-EDV
- Fast 22.000 Exchange-Server wegen CVE-2026-62911 ungepatcht: Hintergrund zur Patchlage bei lokalen Exchange-Servern.
- Microsoft Patchday September 2026: Überblick über den Patchday, zu dem das ursprüngliche Exchange-Update gehört.
- WSUS und Windows Update for Business zentral steuern: Freigaben im WSUS gezielt kontrollieren statt automatisch genehmigen.
Quellen
- Microsoft Security Update Guide: CVE-2026-96940 (CVSS, Ausnutzungsstatus, Builds, abgerufen über die MSRC-CVRF-API)
- Exchange Team Blog: September 2026 V2 Exchange Server Security Updates (2. Oktober 2026)
- Microsoft Support: KB5129955 für Exchange Server SE RTM
- Microsoft Support: KB5129956 für Exchange Server 2019 CU15
- Borncity: Exchange Server Sicherheits-Updates vom 2.10.2026 schließen CVE-2026-96940


